Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
FOSKiller — FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgation de clé API non authentifiée & réutilisation de jeton de réinitialisation de mot de passe | Kitploit
Outils/GitHubGitHub/7megaumka7/foskiller
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APITests d'Intrusion
GitHub7megaumka7/foskiller

FOSKiller

FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgation de clé API non authentifiée & réutilisation de jeton de réinitialisation de mot de passe

Voir le dépôt
113il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
 ███████╗ ██████╗ ███████╗██╗  ██╗██╗██╗     ██╗     ███████╗██████╗
 ██╔════╝██╔═══██╗██╔════╝██║ ██╔╝██║██║     ██║     ██╔════╝██╔══██╗
 █████╗  ██║   ██║███████╗█████╔╝ ██║██║     ██║     █████╗  ██████╔╝
 ██╔══╝  ██║   ██║╚════██║██╔═██╗ ██║██║     ██║     ██╔══╝  ██╔══██╗
 ██║     ╚██████╔╝███████║██║  ██╗██║███████╗███████╗███████╗██║  ██║
 ╚═╝      ╚═════╝ ╚══════╝╚═╝  ╚═╝╚═╝╚══════╝╚══════╝╚══════╝╚═╝  ╚═╝

fait par 7megaumka7

Outil PoC pour deux vulnérabilités acceptées dans le cadre du programme GitHub Security Advisory dans FOSSBilling ≤ 0.7.2

Python License CVE-2026-53647 CVE-2026-53646


Table des matières

  • Introduction
  • Vulnérabilités
    • CVE-2026-53647 — Divulgation de configuration de clé API non authentifiée
    • CVE-2026-53646 — Réutilisation du jeton de réinitialisation de mot de passe
  • Prérequis
  • Installation
  • Utilisation
    • Options
    • Modes
    • Exemples
  • Exemple de sortie
  • Correction
  • Divulgation responsable
  • Avertissement légal
  • Crédits

Introduction

FOSKiller est un outil de preuve de concept démontrant deux vulnérabilités de sécurité dans FOSSBilling — une plateforme open-source de facturation et de gestion de clients. Les deux vulnérabilités ont été divulguées de manière responsable via le programme GitHub Security Advisory et sont entièrement corrigées dans FOSSBilling 0.7.3+.

L'outil est destiné à :

  • Chercheurs en sécurité vérifiant leurs propres installations FOSSBilling
  • Testeurs d'intrusion menant des engagements autorisés
  • Défenseurs confirmant l'application des correctifs
AvisCVETypeCVSSAffecté
GHSA-737q-9gpr-6mpqCVE-2026-53647Divulgation de configuration de clé API non authentifiée6.9 Modéré>= 0.5.3, <= 0.7.2
GHSA-vp66-w6rc-x32pCVE-2026-53646Réutilisation du jeton de réinitialisation de mot de passe → Prise de contrôle de compte7.7 Élevé>= 0.5.6, <= 0.7.2

Vulnérabilités

CVE-2026-53647 — Divulgation de configuration de clé API non authentifiée

Le point de terminaison invité /api/guest/serviceapikey/get_info renvoie la configuration complète du service — y compris les champs custom_*, les identifiants API, les noms d'hôtes et les mots de passe — sans nécessiter d'authentification. Un attaquant qui connaît ou énumère une clé API valide peut récupérer la configuration complète du service backend depuis un point de terminaison public.

Impact : Exposition des identifiants de service, noms d'hôtes internes, secrets API.

CVE-2026-53646 — Réutilisation du jeton de réinitialisation de mot de passe

Lorsqu'un client déclenche deux réinitialisations de mot de passe consécutives pour le même compte, l'application émet un nouveau jeton mais n'invalide pas le précédent. Un attaquant qui a précédemment capturé le premier jeton peut l'utiliser pour définir un nouveau mot de passe même après que l'utilisateur légitime ait terminé son propre flux de réinitialisation.

Chaîne d'attaque :

1. L'attaquant déclenche POST /api/guest/client/reset_password → capture le jeton T1
2. La victime déclenche sa propre réinitialisation → l'application émet T2, T1 reste valide
3. L'attaquant appelle POST /api/guest/client/update_password?hash=T1 avec un mot de passe choisi
4. L'attaquant a un accès persistant indépendamment de l'achèvement de la réinitialisation de la victime

Impact : Prise de contrôle persistante de tout client dont l'email de réinitialisation est interceptable.


Prérequis

  • Python 3.8+
  • requests
  • colorama

Si des dépendances sont manquantes, le script le détecte au démarrage et propose de les installer automatiquement.


Installation

Clonez et installez les dépendances :

git clone https://github.com/7megaumka7/FOSKiller.git
cd FOSKiller
pip install -r requirements.txt

Ou exécutez sans pré-installation — le script demandera d'installer les paquets manquants lors de la première exécution.


Utilisation

python fossbilling_poc.py --target URL [--key KEY] [--email EMAIL]
                          [--check-only | --exploit]
                          [--force] [--output FILE]
                          [--timeout SEC] [--proxy URL]

Options

OptionRequisDescription
--target URLOuiURL de base de l'instance FOSSBilling
--key KEYPour CVE-2026-53647Clé API à tester
--email EMAILPour CVE-2026-53646Email du client à tester
--check-onlyNonMode détection — confirme la vulnérabilité sans extraire de données
--exploitNonExtraction complète + documentation de la chaîne d'attaque
--forceNonIgnore la vérification de la plage de versions
--output FILENonSauvegarde les résultats complets dans un fichier JSON
--timeout SECNonDélai d'attente HTTP en secondes (défaut : 10)
--proxy URLNonProxy HTTP (ex. http://127.0.0.1:8080)

--check-only et --exploit sont mutuellement exclusifs.

Modes

ModeOptionCe qu'il fait
Détection--check-onlyConfirme l'existence de la vulnérabilité. N'affiche ni n'extrait les valeurs sensibles.
Par défaut(aucun indicateur de mode)Confirme le statut et montre les preuves de base.
Exploitation--exploitExtrait tous les champs divulgués ; documente la chaîne complète de prise de contrôle de compte avec métadonnées temporelles.

Exemples

Détection uniquement — vérifier les deux CVE sans extraire de données :

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --check-only

Extraction complète et documentation de la chaîne d'attaque :

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --exploit

Sauvegarder les résultats au format JSON et passer par Burp Suite :

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --email [email protected] \
  --output results.json \
  --proxy http://127.0.0.1:8080

Tester une version inconnue ou déjà corrigée :

python fossbilling_poc.py \
  --target https://billing.example.com \
  --key myservicekey \
  --force

Exemple de sortie

[*] Probing https://billing.example.com …
[+] Detected version: 0.7.1
[+] CVE-2026-53647 affected range (>=0.5.3 <=0.7.2): YES
[+] CVE-2026-53646 affected range (>=0.5.6 <=0.7.2): YES
Télécharger l’outil